OAS 平台受关键 RCE 和 API 访问漏洞的影响
Bleeping Computer网站消息 ,台受威胁分析专家披露开放自动化软件(OAS)平台存在安全漏洞 ,关键漏洞可导致设备访问、问漏拒绝服务和远程代码执行受到严重影响。影响

众所周知,台受OAS 平台是关键一个广泛使用的数据连接解决方案 ,它将工业设备(PLC、问漏OPC 、影响Modbus) 、台受SCADA系统、关键物联网、问漏网络点 、影响自定义应用程序、台受自定义 API 和数据库结合在一个整体系统下 。关键
另外 ,源码下载问漏OAS平台还是一个灵活的多功能硬件和软件连接解决方案,能够促使来自不同供应商的专有设备和应用程序之间数据传输,并将数据连接到公司特定的产品、定制软件等 。

目前,包括米其林 、沃尔沃 、英特尔 、JBT AeroTech、美国海军 、Dart Oil and Gas、General Dynamics、建站模板AES WindGeneration等在内的一些高知名度工业实体,都在使用 OAS 。
鉴于 OAS 用户众多,平台中的漏洞可能会使关键工业部门面临中断和机密信息泄露的风险。
严重漏洞根据思科 Talos 的一份报告显示,OAS 平台 16.00.0112 及以下版本容易受到一系列高危漏洞的影响 ,可能会带来破坏性的网络攻击 。
其中最危险的 CVE-2022-26833 漏洞 ,严重性等级为 9.4(满分 10 分),高防服务器主要涉及 OAS 中未经授权的访问和使用 REST API功能 。
思科表示 ,REST API 旨在为“默认”用户提供对配置更改和数据查看的编程访问权限 ,但 Talos
研究人员能够通过发送一个带有空白用户名和密码的请求来进行身份验证。

未使用任何凭据进行身份验证
攻击者可以通过向易受攻击的端点 ,发送一系列特制的 HTTP 请求来利用该漏洞。
另外一个关键漏洞追踪为 CVE-2022-26082,评级为 9.1(满分 10 分) ,是 OAS 引擎 SecureTransferFiles 模块的一个文件写入漏洞 。香港云服务器
据思科称 ,向有漏洞的端点发送一系列特制的网络请求可能导致任意远程代码执行。思科 Talos 表示 ,通过向 OAS 平台发送格式正确的配置消息,有可能将任意文件上传到底层用户允许的任何位置。
默认情况下 ,这些消息可以被发送到 TCP/58727,一旦成功 ,将由具有正常用户权限的用户 oasuser 处理 。这种情况使得远程攻击者能够将新的authorized_keys 文件上传到 oasuser 的云计算 .ssh 目录中 ,从而可以通过 ssh 命令访问系统。
Cisco Talos 发现的其他高严重性漏洞(CVSS :7.5)如下 :
CVE-2022-27169:通过网络请求获得目录列表CVE-2022-26077 :针对账户凭证的信息泄露CVE-2022-26026:拒绝服务和丢失数据链接CVE-2022-26303和CVE-2022-26043 :外部配置更改和创建新用户和安全组针对上述漏洞 ,思科提供了一些缓解建议 ,主要包括禁用服务和关闭通信端口,如果用户不能立刻升级到较新版本 ,这些措施是个不错的选择。
当然,最好的修复方式还是升级到较新版本,上述两个关键漏洞已在 16.00.0.113 版本中得到修复 ,源码库建议立刻升级到最新版本。
参考文章 :https://www.bleepingcomputer.com/news/security/oas-platform-vulnerable-to-critical-rce-and-api-access-flaws/
相关文章
1月28日大家庆祝了数据保护日,这是一项旨在促进保护数据隐私和安全的国际活动。为了提高人们对数据保护的意识,讨论实时操作系统中数据安全的问题势在必行。目前非常规操作系统已被广泛使用,所以了解这一系统非2025-12-07
作为苹果6s的最新操作系统,iOS10.3.1为用户带来了更加稳定可靠的手机系统体验。通过对系统进行优化升级,添加了许多新功能和改进,使得用户在使用苹果6s时能够享受到更加丰富的功能和更加流畅的操作体2025-12-07
怎样才能让一枚芯片拥有更高的性能?大多数人的回答一定是紧跟摩尔定律,在同样大小的芯片空间内装进更多的晶体管,其手段无外乎更先进的制程(从7nm到5nm)以及更先进的封装方式(如chiplet)。然而,2025-12-07
与许多行业相比,数据中心是采用可持续性举措的理想候选者。这是因为数据中心是能源的主要消费者。国际能源署(IEA)发布的一份调查报告表明,2019年,全球的数据中心和数据传输网络分别消耗了全球约1%的能2025-12-07
近日,curl项目的作者bagder(Daniel Stenberg)在GitHub中发布消息称,将在2023年10月11日发布curl的8.4.0版本。同时,他们还将公开两个漏洞:CVE-2023-2025-12-07
随着游戏行业的迅速发展,游戏本逐渐成为玩家们的首选,而雷神dinox7a作为其中的佼佼者,以其强大的性能、华丽的外观和出色的游戏体验赢得了众多用户的青睐。本文将为大家详细介绍雷神dinox7a的特点和2025-12-07

最新评论